币圈界报道:

Zilliqa Ledger漏洞暴露私钥风险,交易所启动审查窗口

一项持续七年的加密协议缺陷在近期浮出水面,影响了通过Ledger硬件钱包签署原生Zilliqa交易的用户。该漏洞源于签名过程中随机数生成机制的严重缺陷,使得攻击者可在约五笔以上交易后,利用公开链上签名信息重构账户私钥。

交易所设限:Upbit将ZIL纳入谨慎观察名单

面对潜在大规模资产损失风险,韩国主流交易平台Upbit于7月22日将Zilliqa(ZIL)列为交易谨慎对象。尽管未实施下架措施,但相关交易对仍可继续买卖,而充值与提现已全面暂停,为项目方争取了评估与应对时间。

审查期覆盖至8月下旬,服务状态动态调整

Upbit设定的观察窗口期预计持续至8月第三周,涵盖8月17日至8月21日。在此期间,若项目方提交充分的安全应对方案并经验证有效,可申请移除警示标识;否则可能延长审查或最终终止交易支持。目前,新充值入账功能已关闭,未来可通过官方流程申请返还。

代币价格逼近历史底部,市场信心受挫

截至7月22日,ZIL/USD价格跌至约0.0024美元,日内跌幅达7%,最低触及0.00236美元,距离其历史最低点0.002339美元仅差1%。技术指标显示,日相对强弱指数降至28,跌破超卖阈值,多条移动平均线呈下行趋势,表明市场处于深度疲软状态。

漏洞根源:签名路径中的随机数固定问题

该安全事件并非源自Ledger硬件本身或Zilliqa共识机制,而是特定于其原生应用在生成Schnorr签名时的代码缺陷。系统错误地将临时密钥的最高64位强制置零,大幅削弱了随机性,使每个签名成为私钥推导的线索。

攻击无需物理接触,链上数据即成武器

攻击者仅需获取目标账户的多个链上签名记录,即可在累计五次或以上交易后完成私钥逆向计算。整个过程无需持有设备、知晓PIN码或掌握恢复短语,所有必要信息均永久留存于区块链之上。

影响范围有限,非全网攻击

受影响的仅为使用旧版Zilliqa Ledger应用进行原生交易的用户。EVM兼容交易、软件开发工具包及设备底层安全均未受损。这意味着风险集中于特定操作路径,而非整体网络层面。

攻击已在披露前活跃,合作方遭盗

事件响应迅速:7月19日发现异常链上活动,7月20日确认某交易所合作伙伴冷钱包被盗,随即暂停原生交易。Zilliqa联合KuCoin识别漏洞,并证实攻击正在进行。随后协调Ledger推出补丁版本,以修复签名逻辑中的随机数生成问题。

迁移资产反成高危行为,易引发竞速攻击

传统“换地址避险”策略在此情境下失效且危险。一旦私钥被重建,合法持有者与攻击者将共享同一控制权。当转账恢复后,攻击者可抢先提交竞争交易,导致资金流失。因此,官方明确建议用户切勿自行转移,应等待统一指引。

补丁无法逆转已泄露密钥,历史记录不可更改

由于区块链具有不可篡改特性,任何已发布的弱化签名都将长期存在。更新应用、重置PIN码或更换钱包软件均无法改变底层密钥。即使重新导入恢复短语,仍将生成相同的私钥。真正解决需创建全新密钥,脱离原始材料。

交易所决策取决于完整恢复方案

Upbit是否允许ZIL继续上市,不仅取决于补丁发布,更依赖于项目方能否提供可信的余额保护机制——包括识别受影响账户、设计安全迁移路径、防止二次盗取,并确保恢复后无新增攻击机会。当前8月审查期为此类方案提供了关键窗口。